docs(infosec/lab#7): 📚 add README

This commit is contained in:
maxbarsukov 2025-10-14 18:11:38 +03:00
parent ae0179488b
commit 30e4ccb056
2 changed files with 115 additions and 0 deletions

Binary file not shown.

After

Width:  |  Height:  |  Size: 2.3 MiB

View File

@ -0,0 +1,115 @@
# Лабораторная работа №7
<img alt="sailor-moon-prince-endymion" src="https://github.com/maxbarsukov/itmo/blob/master/.docs/sailor-moon-prince-endymion.gif" height="300">
> [!TIP]
> What does the letter “p” in Google stand for? Privacy!
|.pdf|.docx|.docx|
|-|-|-|
| [report](./docs/report.pdf) | [report](./docs/report.docx) | [template](./docs/template.docx) |
- [Гайд по выполнению Работы 7](./guide/README.md).
---
## Задание
**«Безопасность браузера и анализ сетевого трафика»**
**Назначение:** изучить настройки безопасности браузера и понять, какие данные передаются между браузером и сайтом.
1. **Настройка браузера:** тщательно изучите настройки безопасности и конфиденциальности вашего браузера (например, Chrome или Firefox). Включите расширенную защиту от отслеживания, отключите сохранение паролей в браузере, почистите куки и кэш.
2. **Анализ трафика:** Откройте в браузере "Инструменты разработчика" (F12), перейдите на вкладку "Сеть" (Network). Откройте любой сайт. Проанализируйте список HTTP-запросов: найдите запросы типа GET/POST, посмотрите, какие данные передаются в заголовках (headers).
3. Найдите на каком-нибудь сайте форму входа и попробуйте ввести тестовые данные. Посмотрите в инструментах разработчика, как передается логин и пароль (в открытом виде или зашифровано?).
### Что сдают студенты
Краткий отчет со скриншотами:
- Скриншот или скриншоты настроек безопасности браузера.
- Скриншот или скриншоты вкладки "Сеть" с выделенными запросами.
- Ответ на вопрос: "Как чаще всего передаются данные аутентификации (логин/пароль) в современных веб-приложениях?".
### Критерии оценки
- **2 балла:** Анализ и настройка параметров безопасности браузера.
- **2 балла:** Проведение анализа сетевого трафика, формулирование вывода о передаче данных.
- **1 балл:** Качество оформления отчета (четкость, структурированность, наличие скриншотов).
## Контрольные вопросы
<details>
<summary><b>1. Что такое cookies и какую угрозу конфиденциальности они могут нести?</b></summary>
<br>
**Cookies (куки)** — это небольшие текстовые файлы, которые создаются веб-сервером и сохраняются на устройстве пользователя через браузер. Их основное назначение — сохранение состояния и информации между клиентом и сервером.
**Прямые угрозы конфиденциальности, которые несут cookies:**
1. **Создание цифрового профиля пользователя (Трекинг).** Это главная угроза. **Сторонние куки (third-party cookies)**, размещаемые рекламными сетями, аналитическими сервисами и социальными плагинами (например, кнопки "Like" от Facebook), отслеживают ваши переходы между множеством сайтов. Собранные данные (история посещений, поисковые запросы, интересы) используются для построения детального профиля без явного согласия пользователя, что является вторжением в приватность.
2. **Кража сессии.** Сессионные куки используются для идентификации пользователя, который уже авторизовался на сайте. Если злоумышленник перехватит такую куку (например, через атаку "человек посередине" в публичной Wi-Fi сети или с помощью вредоносного скрипта), он сможет подменить ею свою собственную и получить полный доступ к учетной записи жертвы. Это называется **"угон сессии" (session hijacking)**.
3. **Уязвимость к атакам.** Куки могут быть целью кибератак:
- **XSS (Межсайтовый скриптинг):** Если сайт уязвим, злоумышленник может внедрить вредоносный скрипт, который украдет значения кук и передаст их на свой сервер.
- **CSRF (Межсайтовая подделка запроса):** Используя сохраненные в браузере куки аутентификации, злоумышленник может заставить браузер пользователя выполнить на целевом сайте нежелательное действие (например, перевод денег, смену пароля) без ведома пользователя.
**Вывод:** Несмотря на свою полезность для функциональности сайтов, куки являются основным инструментом слежки в интернете и могут быть использованы для несанкционированного доступа к учетным записям.
</details>
<details>
<summary><b>2. Почему важно, чтобы форма входа на сайт передавала данные по защищенному HTTPS-соединению?</b></summary>
<br>
Использование **HTTPS** для формы входа критически важно, так как этот протокол обеспечивает **конфиденциальность** и **целостность** передаваемых данных. Без него аутентификационные данные пользователя подвергаются следующим рискам:
1. **Перехват логина и пароля в открытом виде.** Протокол HTTP передает все данные, включая логины и пароли, в виде обычного текста (plain text). Любой злоумышленник, находящийся в той же сети (например, в публичном Wi-Fi кафе или отеле), с помощью простых и доступных инструментов для анализа трафика (например, Wireshark) может легко перехватить и прочитать эти данные.
2. **Кража сессионных cookie.** После успешного входа сервер обычно выдает браузеру сессионную куки. Если весь сайт работает по HTTP, эта cookie также передается в открытом виде. Перехватив ее, злоумышленник может получить доступ к учетной записи пользователя, не зная его пароля.
3. **Отсутствие аутентификации сервера.** HTTPS использует SSL/TLS сертификаты, которые не только шифруют соединение, но и подтверждают подлинность сайта. Это защищает пользователей от фишинговых атак, когда мошенники создают поддельные копии сайтов для сбора учетных данных. Браузер покажет предупреждение при попытке ввести пароль на сайте с недействительным или самоподписанным сертификатом.
**Вывод:** HTTPS шифрует весь обмен данными между браузером и сервером, превращая логин, пароль и сессионные идентификаторы в нечитаемый шифрованный текст, что делает их бесполезными для перехватчика.
</details>
<details>
<summary><b>3. Чем опасна функция "Сохранить пароль" в браузере?</b></summary>
<br>
Функция "Сохранить пароль" представляет собой компромисс между **удобством** и **безопасностью**. Ее основная опасность заключается в том, что она создает единую точку отказа и упрощает несанкционированный доступ к учетным записям.
1. **Доступ для любого, кто имеет доступ к вашему устройству.**
- На личном устройстве: члены семьи, гости или коллеги могут получить доступ ко всем вашим сохраненным аккаунтам, если вы ненадолго отойдете от компьютера.
- На общественном или рабочем компьютере: это крайне опасно, так как следующий пользователь сможет беспрепятственно войти в вашу почту, социальные сети и другие сервисы.
2. **Уязвимость перед вредоносным ПО.** Существуют специализированные программы-шпионы и вредоносные расширения для браузеров, основной целью которых является кража базы сохраненных паролей. Хотя браузеры и шифруют эту базу, существуют методы и утилиты, которые могут расшифровать ее, если компьютер заражен.
3. **Риск раскрытия паролей через настройки браузера.** Во многих браузерах (например, Chrome) любой, кто получил доступ к вашему незаблокированному устройству, может зайти в настройки (например, `chrome://settings/passwords`) и просмотреть все сохраненные логины и пароли, нажав на иконку "глаза". Хотя для этого иногда требуется пароль учетной записи Windows/Mac, это не является надежной защитой.
4. **Синхронизация риска.** При включенной синхронизации пароли сохраняются в "облаке" вашего аккаунта (Google, Apple и т.д.). Если злоумышленник получит доступ к этому аккаунту (например, подобрав пароль), он автоматически получит доступ ко всем вашим синхронизированным паролям на любом устройстве.
**Вывод:** Функция "Сохранить пароль" превращает браузер в связку ключей от вашей цифровой жизни. Если эта "связка" попадет в чужие руки (физически или через вредоносное ПО), злоумышленник получит ключи ко всем дверям одновременно. Для повышения безопасности рекомендуется использовать отдельный менеджер паролей с надежным мастер-паролем, который обеспечивает дополнительный уровень защиты.
</details>
---
## Полезные ссылки
| Ссылка | Описание |
| --- | --- |
| [docs/template.docx](./docs/template.docx) | Шаблон отчёта для Работы 7 |
| [privacy.kaspersky.com/ru/articles/chrome-windows-medium/](https://privacy.kaspersky.com/ru/articles/chrome-windows-medium/) | Безопасные настройки приватности Chrome на Windows |
| [privacy.kaspersky.com/ru/articles/firefox-windows-medium/](https://privacy.kaspersky.com/ru/articles/firefox-windows-medium/) | Безопасные настройки приватности Firefox на Windows |
| [www.securitylab.ru/blog/personal/xiaomite-journal/354813.php](https://www.securitylab.ru/blog/personal/xiaomite-journal/354813.php) | Настройка Яндекс Браузера для максимальной приватности: полное руководство |
| [www.cnews.ru/articles/2023-05-15_...](https://www.cnews.ru/articles/2023-05-15_kak_nastrat_brauzer_dlya) | Как настроить браузер для максимальной безопасности (ссылка из задания) |
| [developer.mozilla.org/ru/docs/Web/HTTP/Reference/Methods](https://developer.mozilla.org/ru/docs/Web/HTTP/Reference/Methods) | Объяснение HTTP-методов GET/POST |
| [habr.com/ru/articles/188042/](https://habr.com/ru/articles/188042/) | Как HTTPS обеспечивает безопасность соединения: что должен знать каждый Web-разработчик |
| [ru.wikipedia.org/wiki/Cookie](https://ru.wikipedia.org/wiki/Cookie) | Cookie |
| [www.securitylab.ru/analytics/559449.php](https://www.securitylab.ru/analytics/559449.php) | Приняли все cookie? Тогда держитесь: вот что с вами делают |
| [habr.com/ru/articles/544198/](https://habr.com/ru/companies/redmadrobot/articles/544198/) | «Осторожно, печеньки!»: советы начинающим тестировщикам в сфере безопасности |
| [habr.com/ru/articles/753162/](https://habr.com/ru/companies/first/articles/753162/#:~:text=%D0%B8%20%D1%85%D1%80%D0%B0%D0%BD%D0%B5%D0%BD%D0%B8%D0%B5%20%D0%BC%D0%B5%D1%82%D0%B0%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85-,%D0%91%D1%80%D0%B0%D1%83%D0%B7%D0%B5%D1%80%D0%BD%D1%8B%D0%B5,-%D0%A1%20%D0%B1%D1%80%D0%B0%D1%83%D0%B7%D0%B5%D1%80%D0%BD%D1%8B%D0%BC%D0%B8%20%D0%BC%D0%B5%D0%BD%D0%B5%D0%B4%D0%B6%D0%B5%D1%80%D0%B0%D0%BC%D0%B8) | Менеджеры паролей. Какие бывают и правда ли безопасны? |
## Лицензия <a name="license"></a>
Проект доступен с открытым исходным кодом на условиях [Лицензии MIT](https://opensource.org/licenses/MIT). \
*Авторские права 2025 Max Barsukov*
**Поставьте звезду :star:, если вы нашли этот проект полезным.**